Bewältigung eines Cybersicherheitsvorfalls

8. Februar 2022 | Blog Bewältigung eines Cybersicherheitsvorfalls


Meldung von Cybervorfällen in den USA

Sichern Sie Ihr Unternehmen noch heute mit CyberHoot!!!


Jetzt anmelden

Co-Autor: Craig Taylor

In einer sich ständig verändernden Welt der Cybersicherheit nehmen Häufigkeit und Auswirkungen von Datenschutzverletzungen stetig zu. Cybersicherheitsbedrohungen treten in verschiedenen Formen auf, darunter Social Engineering, Diebstahl von Anmeldeinformationen, Phishing-Angriffe und sogar Angriffe auf Webanwendungen. Wenn in Ihrem Unternehmen ein Cybersicherheitsvorfall auftritt, hilft Ihnen dieser Artikel, die notwendigen Schritte zur Reaktion darauf zu unternehmen. CyberHoot setzt voraus, dass Sie über einen Cybersecurity Incident Management Process (CIMP) verfügen, der Sie dabei unterstützt. 

Die Tipps und Tricks in diesem Artikel können Lücken in Ihrem Plan aufdecken. Die unten stehende Anleitung von CyberHoot hilft Ihnen, den Cybersicherheitsvorfall effizient und effektiv zu bewältigen. Falls Sie noch keinen CIMP haben, können Sie das vCISO-Programm von CyberHoot nutzen, um einen zu erstellen.

Bevor Sie mit der Reaktion auf Vorfälle beginnen

Berücksichtigen Sie den Schutz von Menschenleben und die Notwendigkeit forensischer Beweise

Bei jedem Vorfall wird den Mitarbeitern geraten, schnell zu handeln, um den durch einen Angriff verursachten Schaden zu begrenzen. CyberHoot möchte jedoch auf zwei wichtige Prioritäten hinweisen.

Der erste Punkt ist der Schutz von Menschenleben. Wenn das angegriffene System lebensrettende Dienste leistet, können Sie es möglicherweise nicht herunterfahren, um die Sicherheitslücke zu beheben. Menschenleben stehen an erster Stelle.

Zweitens: Wenn eine forensische Untersuchung für die Systembesitzer wichtig ist, müssen Sie den Vorfall so behandeln, dass die Beweissicherung im Vordergrund Ihrer Sanierungsbemühungen steht. Dies könnte bedeuten, ein Image der Festplatte mit fortschrittlichen forensischen Tools wie Umhüllen.

Nachdem die forensische Frage und die Frage der menschlichen Sicherheit geklärt sind, können Sie nun schnell mit der Identifizierung und anschließenden Eindämmung des Vorfalls beginnen. Um ein Ereignis einzudämmen, müssen Sie wissen, was passiert ist. Um diese Frage zu beantworten, müssen Sie Ihr Reaktionsteam zusammenstellen.

Stellen Sie Ihr Reaktionsteam zusammen

Hoffentlich, bevor ein Vorfall eintritt, Ihre Cybersecurity Incident Management-Prozess (CIMP) Identifizieren Sie die Mitglieder Ihres Reaktionsteams und informieren Sie sie Tag und Nacht über die Versammlungsanforderungen. Rufen Sie sie jetzt zusammen, damit Sie feststellen können, was passiert ist. Dieses Team besteht immer aus den Bereichen Informationssicherheit, IT, Betrieb und Geschäftsführung.

Phasen eines Vorfalls

Schritt 1: Identifizierung

Dieser Artikel geht davon aus, dass Sie einen Vorfall bestätigt haben, aber möglicherweise nicht wissen, was passiert ist. Oft kommt es nachts zu Zwischenfällen, die aber eine einfache Erklärung haben und alles andere als ein Sicherheitsvorfall sind. Festplatten füllen sich und führen zu Serverabstürzen. Das ist kein Vorfall. Es passierte einfach um 3 Uhr morgens und versetzte Ihr SOC in Panik.

Ein Wort der Vorsicht: Bei einem Vorfall sind Spekulationen und unbegründete Vermutungen weit verbreitet. Als Incident Handler müssen Sie alle bitten, tief durchzuatmen und die Fakten zu überprüfen. Fehlen Ihnen wichtige Informationen, holen Sie diese ein. Das erste Ziel bei der Eindämmung eines Vorfalls ist die Aufklärung des Geschehens. Dazu benötigen Sie ein Team, das Ihnen hilft, die Zusammenhänge zu verstehen.

Fragen Sie Ihr Team: Was ist unserer Erfahrung nach passiert?

Ist eine geplante Änderung schiefgelaufen? Fehlen wichtige Patches auf einem System? Gibt es einen Insider mit böswilligen Absichten? Welche Anzeichen für eine Gefährdung erkennen Sie? Die Antworten auf diese Fragen bestimmen Ihre Reaktion auf den Vorfall und helfen Ihnen, das Ereignis einzudämmen.

Identifizieren und Bestätigen der Vorfallquelle

Das Team ist davon überzeugt, dass ein fehlender Patch auf Ihrer WordPress-Site ausgenutzt wurde und zu einer Kompromittierung Ihres Webservers geführt hat. Aktuelle Sicherheitshinweise bestätigen, dass Exploit-Code im Umlauf ist und Hacker WordPress-Websites angreifen. Auf Ihrem WordPress-Webserver wurden Hinweise auf eine Sicherheitsverletzung gefunden. Die Quelle des Vorfalls wurde bestätigt. Was nun?

Strafverfolgung

Rufen Sie gegebenenfalls Ihre örtliche Polizeidienststelle an und melden Sie den Vorfall sowie das potenzielle Risiko von Identitätsdiebstahl, Überweisungsbetrug oder anderen Vorfällen. Je früher die Strafverfolgungsbehörden von dem Vorfall erfahren, desto effektiver können sie vorgehen. Wenn Ihre örtliche Polizei nicht mit der Untersuchung von Informationsdiebstählen vertraut ist, wenden Sie sich an das örtliche FBI-Büro oder unter der US-GeheimdienstBei Vorfällen im Zusammenhang mit Postdiebstahl wenden Sie sich bitte an die US-Postinspektionsdienst

Schritt 2: Eindämmung

Stoppen Sie Datenverlust

Um weiteren Datenverlust zu verhindern, nehmen Sie alle betroffenen Geräte offline, schalten Sie jedoch keine Maschinen aus, wenn Forensik ist erforderlich. Ein Neustart eines Rechners kann wertvolle Informationen aus dem Speicher und von den Festplatten löschen. Entfernen Sie sie einfach aus dem Netzwerk, um den Remote-Hackerzugriff zu unterbinden und jegliche Datenübertragung aus Ihrem Unternehmen zu stoppen.

Beenden Sie Remotesitzungen

Untersuchen Sie alle Ein- und Ausgänge Ihres Netzwerks (normalerweise Firewalls) auf Hinweise auf Fernzugriffe. Sehen Sie Verbindungen aus dem Ausland? Wurden Daten aus dem Unternehmen übertragen? Gibt es verschlüsselte Dateien, die auf einen Ransomware-Vorfall hinweisen?

Führen Sie Sicherheitsanalysetools aus

Wenn Sie über eine Reihe von Tools verfügen, die das Vorhandensein von Malware oder Fernzugriffstrojaner usw., sollten Sie es auf Ihren betroffenen Rechnern ausführen. In diesem Beispiel wurde in Ihrer Umgebung keine zusätzliche Malware gefunden. Der gesamte Schaden betraf die extern gehostete Website. Es kam zu keinem Datenverlust.

Wenn die Website kompromittiert wurde, muss sie neu aufgebaut werden, da eine Rootkit von den Hackern installiert. Das ist unser nächster Schritt, die Beseitigung der Hacker Backdoors und Malware aus Ihrer Umgebung.

Tipps: Da sich die meisten Vorfälle außerhalb der Geschäftszeiten ereignen, müssen morgen möglicherweise auch die Forensik, die Rechtsabteilung, die Personalabteilung sowie die Kommunikations-/Öffentlichkeitsabteilung mit der Bewältigung des Vorfalls beauftragt werden.

ForensikWenn Forensik wichtig ist, sollten Sie sie frühzeitig in Ihre Vorfallsbewältigung einbeziehen, um die Beweisführung bei der Untersuchung nicht zu beeinträchtigen. Ziehen Sie die Beauftragung eines unabhängigen Forensikers in Erwägung, der Sie bei der Ermittlung der Quelle und des Ausmaßes des Sicherheitsverstoßes unterstützt. Dieser erstellt forensische Bilder der betroffenen Systeme, sammelt und analysiert Beweise und skizziert Maßnahmen zur Behebung. Aber Vorsicht: Die Kosten hierfür betragen 400 bis 500 US-Dollar pro Stunde.

Rechtsberatung: Besprechen Sie den Vorfall mit Ihrem Rechtsbeistand. Dies bietet den Sachbearbeitern aufgrund der anwaltlichen Schweigepflicht einen gewissen Schutz und verhindert, dass sie alles Wissen über den untersuchten Vorfall preisgeben müssen. Sie können Sie auch über Bundes- und Landesgesetze beraten, die aufgrund des Verstoßes anwendbar sein können.

Benachrichtigung über VerstößeIm besten Fall können Sie einen Verstoß innerhalb von 24 bis 48 Stunden eindämmen und beheben. Möglicherweise sind Sie jedoch vertraglich verpflichtet, Kunden innerhalb von 24 Stunden nach einem bestätigten Verstoß zu benachrichtigen. Beauftragen Sie jemanden, dies zu überprüfen und den entsprechenden Kommunikationsplan umzusetzen, mit oder ohne Einbeziehung von PR-Agenturen.

Schritt 3: Ausrottung

Offengelegte Anmeldeinformationen ändern

Wenn möglich, stellen Sie anstelle der betroffenen Rechner „saubere“ Rechner online. Aktualisieren Sie außerdem die Anmeldeinformationen und Passwörter autorisierter Benutzer. Wenn ein Hacker Ihr System für einen bestimmten Zeitraum gehackt hat, bevor er die Website mit seinem Rootkit lahmlegt, müssen Sie davon ausgehen, dass alle Anmeldeinformationen für den Zugriff auf die Website und Ihre WordPress-Seite kompromittiert sind und Ihr System weiterhin angreifbar bleibt, bis Sie diese Anmeldeinformationen ändern, selbst wenn Sie die Hacker-Tools entfernt haben.

Sollten Sie jetzt aufgefordert werden, ein Managed Service Provider (MSP) unterstützt Ihre IT-Infrastruktur. Überprüfen Sie, auf welche persönlichen Informationen sie zugreifen können, und entscheiden Sie, ob Sie ihre Zugriffsrechte ändern müssen.

Beheben von Schwachstellen

In diesem Fall vermuten wir, dass die fehlenden Patches auf der WordPress-Site die Ursache waren. Der nächste Schritt nach der Eindämmung ist also: Flicken Das System und bringen Sie es wieder online. Achten Sie besonders auf die Patches. Wenn Sie das System außerhalb Ihrer Firewall online stellen, kann das zu Problemen führen. Führen Sie die Patches von einem sicheren Ort aus durch, bevor Sie das System im Internet verfügbar machen.

Wenn Ihre Dienstleister behaupten, Schwachstellen behoben zu haben, überprüfen Sie dies durch eine direkte Inspektion. Überprüfen Sie jetzt den Patch-Status aller Ihrer Systeme (intern und extern), um sicherzustellen, dass sie alle auf dem neuesten Stand sind. Überprüfen Sie auch Ihre Antivirus Software, um sicherzustellen, dass alle Systeme dort auf dem neuesten Stand sind, universell installiert sind und ordnungsgemäß funktionieren, wobei die Berichterstattung funktioniert.

Systeme von Grund auf neu aufbauen

Wenn Rechner mit Rootkits oder fortgeschrittener Malware infiziert sind, gibt es oft kein Antivirenprogramm, das den Rechner wieder in einen einwandfreien Zustand versetzen kann. In diesen Fällen sollten Sie den Rechner löschen und von Grund auf neu aufbauen, bevor Sie ihn wieder in Betrieb nehmen.

Schritt 4: Wiederherstellung

Nach den Patch- und Validierungsprüfungen in Eradication können Sie nun mit der Wiederherstellung fortfahren. Das bedeutet, dass Sie Ihre nun vollständig gepatchte WordPress-Website wieder in Betrieb nehmen und genau überwachen. Es besteht immer die Möglichkeit, dass die Ursache falsch war und die Hacker zurückkehren könnten. 

Konzentrieren Sie sich als Nächstes darauf, das Ausmaß des Verstoßes herauszufinden.

Auf welche Daten wurde zugegriffen oder welche wurden offengelegt?

Finden Sie heraus, ob Maßnahmen wie Verschlüsselung waren zum Zeitpunkt des Datenlecks aktiviert. Analysieren Sie Backups oder gespeicherte Daten. Überprüfen Sie Protokolle, um festzustellen, wer zum Zeitpunkt des Datenlecks Zugriff auf die Daten hatte. Untersuchen Sie Firewall-Regeln und -Protokolle, um festzustellen, ob Daten ins Internet gelangt sind. Hinweis: Dies ist möglicherweise nicht möglich, wenn JEDER Port in Ihrer Firewall für JEDES ausgehende Ziel geöffnet ist. Erwägen Sie in der nächsten Phase (#5) eine Lösung zur Überwachung von Sicherheitsvorfällen und -ereignissen.

Meldepflichtige

Wenn in Ihrem Unternehmen ein Datenleck auftritt, sollten Sie die Strafverfolgungsbehörden, andere betroffene Unternehmen und betroffene Personen benachrichtigen. Dabei sollten Sie zunächst Ihre rechtlichen Anforderungen prüfen. Alle Bundesstaaten, der District of Columbia, Puerto Rico und die Virgin Islands haben Gesetze erlassen, die die Benachrichtigung über Sicherheitsverletzungen mit personenbezogenen Daten vorschreiben. Darüber hinaus können je nach Art der von der Verletzung betroffenen Informationen weitere Gesetze oder Vorschriften für Ihre Situation gelten. Prüfen Sie spezifische staatliche und bundesstaatliche Gesetze oder Vorschriften für alle spezifischen Anforderungen Ihres Unternehmens. 

HIPAA

Wenn der Verstoß mehr als 500 elektronische persönliche Gesundheitsakten betraf, sind Sie gemäß der Meldepflicht bei Gesundheitsverstößen das Gesundheitsministerium (DHHS) zu benachrichtigen. Möglicherweise müssen Sie auch die FTC und in manchen Fällen die Medien benachrichtigen. Bevor Sie die Medien über einen schwerwiegenden, berichtenswerten Verstoß informieren, sollten Sie eine PR-Agentur konsultieren.

Gesetzliche Verpflichtungen

Je nachdem, welche Daten offengelegt oder gestohlen wurden, sind Sie möglicherweise verpflichtet, Ihre Kunden zu benachrichtigen. Einige MSAs verlangen eine Benachrichtigung über Verstöße innerhalb eines bestimmten Zeitraums. Ihre gesetzliche Meldepflicht kann daher begrenzt sein. Bei Verstößen gegen HIPAA-Daten oder nicht-öffentliche personenbezogene Daten bestehen gesetzliche Meldepflichten. Wenden Sie sich an Ihren Datenschutzexperten, HIPAA-Experten, Ihre Rechtsabteilung und Ihre Vertragsabteilung, um sicherzustellen, dass Sie die Compliance- und Vertragspflichten zu diesem Zeitpunkt erfüllen.

Benachrichtigung

Halten Sie sich an Ihren Kommunikations- und Benachrichtigungsplan und stellen Sie sicher, dass Sie alle betroffenen Parteien (Kunden, Mitarbeiter, Investoren, Geschäftspartner und andere Stakeholder) erreichen. Geben Sie sachliche Aussagen zum Verstoß und verschweigen Sie keine wichtigen Details, die Verbrauchern helfen könnten, sich selbst zu schützen. Wichtig ist, dass Sie keine Informationen öffentlich machen, die Verbraucher einem weiteren Risiko aussetzen könnten.

Ein letzter Punkt zur Meldung von Verstößen: Die Strafverfolgungsbehörden können Ihnen aufgrund ihrer laufenden Ermittlungen die Benachrichtigung betroffener Parteien untersagen. Alle Verträge sehen für diesen Fall eine Benachrichtigungsfrist vor.

Schritt 5: Überarbeitung

Sobald die Systeme wieder online sind und die Wiederherstellung größtenteils abgeschlossen ist, können Sie sich darauf konzentrieren, aus dem Vorfall zu lernen. Erwägen Sie die Durchführung einer „Lesson Learned“- oder „Ursachenanalyse„. Hier können Sie den Vorfall nutzen, um Ihre Abwehrmaßnahmen, Ihre Warnsysteme und Ihre Geschäftsprozesse zu verbessern.

Segmentierung

Wenn Sie Ihr Netzwerk einrichten, müssen Sie möglicherweise segmentierten Stellen Sie sicher, dass ein Sicherheitsverstoß auf einem Server oder an einem Standort nicht zu einem Sicherheitsverstoß auf einem anderen Server oder Standort führen kann. Analysieren Sie gemeinsam mit Ihrem IT-Team (MSP), ob Ihr Segmentierungsplan den Sicherheitsverstoß wirksam eingedämmt hat. Falls Änderungen erforderlich sind, nehmen Sie diese jetzt vor.

Informationen aus dem Internet entfernen

Wenn der Datenschutzverstoß personenbezogene Daten betraf, die unrechtmäßig auf Ihrer Website veröffentlicht wurden, entfernen Sie diese umgehend. Beachten Sie, dass Internetsuchmaschinen Informationen für einen bestimmten Zeitraum speichern. Sie können sich an die Suchmaschinen wenden, um sicherzustellen, dass sie irrtümlich veröffentlichte personenbezogene Daten nicht archivieren.

Sie können auch nach den offengelegten Daten Ihres Unternehmens suchen, um sicherzustellen, dass keine anderen Websites Kopien davon gespeichert haben. Sollten Sie welche finden, kontaktieren Sie die entsprechenden Websites und bitten Sie sie, die Daten zu entfernen. 

Geschäftsimmobilien

Wenn Kontoinformationen wie Kreditkarten- oder Bankkontonummern oder Sozialversicherungsnummern gestohlen wurden, sollten Unternehmen die großen Kreditauskunfteien kontaktieren, um weitere Informationen, Beratung und Schutz zu erhalten. Unternehmen müssen möglicherweise für die Betrugs-/Kreditüberwachung der betroffenen Personen bezahlen. Möglicherweise verfügen Sie sogar über eine Versicherung, die diese Überwachung finanziert.

Einzelpersonen

Der beste Schutz für Personen, die in einen Verstoß gegen den Zugriff auf Finanzunterlagen verwickelt sind, besteht darin, ihre Kredite bei den folgenden Kreditauskunfteien sperren zu lassen:

Transunion Kredit einfrieren
Equifax Kredit einfrieren
Experian Einfrierzentrum
Innovis Sicherheitsstopp
ChexSystems Sicherheitsstopp
Zertifikat Sicherheitsstopp
Clarity-Dienste Sicherheitsstopp
CoreLogic Teletrack Kredit einfrieren
CoreLogic Credco Kredit einfrieren

Wenn Sie Einzelpersonen benachrichtigen, wird Folgendes empfohlen:

  • Wenden Sie sich an Ihren Ansprechpartner bei den Strafverfolgungsbehörden über den Zeitpunkt der Benachrichtigung, damit die Untersuchung nicht behindert wird.
  • Bestimmen Sie in Ihrer Organisation eine Kontaktperson für die Freigabe von Informationen. Geben Sie der Kontaktperson die neuesten Informationen zum Verstoß, Ihre Antwort und wie einzelne Personen reagieren sollten.
  • Erwägen Sie die Verwendung von Briefen, Websites und gebührenfreien Nummern um mit Personen zu kommunizieren, deren Daten möglicherweise kompromittiert wurden. Wenn Sie nicht über die Kontaktdaten aller betroffenen Personen verfügen, können Sie eine umfassende PR-Kampagne in Ihren Kommunikationsplan integrieren, einschließlich Pressemitteilungen oder anderer Medienmitteilungen.
  • Erwägen Sie, mindestens ein Jahr lang eine kostenlose Kreditüberwachung oder andere Unterstützung anzubieten wie z. B. Schutz vor Identitätsdiebstahl oder Identitätswiederherstellungsdienste, insbesondere wenn Finanzinformationen oder Sozialversicherungsnummern offengelegt wurden. Wenn solche Informationen offengelegt werden, können Diebe sie nutzen, um neue Konten zu eröffnen. 

Schlussfolgerungen zur Vorfallbehandlung

Der beste Zeitpunkt, sich auf einen Vorfall vorzubereiten, ist, bevor er eintritt. Definieren Sie Ihren Cybersecurity Incident Handling Process (CIMP), bevor Sie ihn benötigen. Üben Sie ihn anschließend, bevor der Vorfall tatsächlich eintritt. Für den langfristigen Erfolg ist es entscheidend, dass Ihr Team die fünf Schritte eines Sicherheitsvorfalls gemeinsam durchgeht. So können Sie die Schritte Identifizierung, Eindämmung, Beseitigung, Wiederherstellung und Revision reibungslos durchführen.

Sparen Sie auch nicht an den gewonnenen Erkenntnissen. Sie verfügen über wertvolle Informationen, aus denen Sie nach jedem Vorfall lernen können. Die Einhaltung dieser Maßnahmen und Schritte kann die langfristige Überlebensfähigkeit Ihres Unternehmens sichern.

Quelle: 

FTC.Gov

Sicherheits-Scorecard

Ähnliche Resourcen:

Verhinderung von Identitätsdiebstahl

Identitätsdiebstahl – Cyber-Begriff

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

KI-Tools haben sich unglaublich schnell in unseren Arbeitsalltag eingeschlichen! Jemand aus Ihrem Team schreibt eine E-Mail mit ChatGPT....

Weiterlesen
Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Sie kennen sie schon. Eine kleine schwarze Kamera an einem Mast in der Nähe einer Kreuzung, ein Solarpanel darauf, unauffällig...

Weiterlesen
Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Die Steuersaison hält Buchhalter auf Trab – und Betrüger ebenfalls. Anfang dieses Sommers geriet eine Wirtschaftsprüfungsgesellschaft in die Schlagzeilen…

Weiterlesen